文章总结: 工作流自动化工具n8n存在严重远程代码执行漏洞CVE-2025-65964CVSS评分9.4影响版本≥0.123.1且<1.119.2攻击者可通过Git节点配置操作特别是core.hooksPath设置在宿主服务器上执行任意代码该漏洞源于Git节点允许设置任意Git配置值导致Git钩子未沙箱保护项目已在1.119.2版本中修复建议用户立即升级或暂时禁用Git节点避免与不受信任存储库交互
综合评分: 85
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全,网络安全
严重 n8n RCE 漏洞 (CVE-2025-65964) 允许通过 Git 节点配置操作执行远程代码
sec随谈
sec随谈
2025年12月10日 09:14
北京
广受欢迎的工作流自动化工具 n8n 被发现存在严重安全 漏洞。该漏洞的 CVSS 严重性评分为 9.4,攻击者可以利用该平台的 Git 集成漏洞,在宿主服务器上执行任意代码。
该漏洞编号为 CVE-2025-65964,影响 Git 节点,该节点是用于在自动化工作流程中与版本控制存储库交互的组件。
这个问题源于一项旨在提供灵活性的功能。根据安全公告,“n8n Git 节点允许工作流通过添加配置操作设置任意 Git 配置值”。
然而,这种灵活性也带来了一个危险的漏洞。攻击者可以通过篡改 Git 配置,特别是 core.hooksPath 设置,来重定向 Git,使其在恶意目录中查找执行钩子。
该安全公告解释说:“当攻击者控制的工作流将 core.hooksPath 设置为克隆存储库中包含 Git 钩子(例如 pre-commit)的目录时,Git 会在后续的 Git 操作期间执行该钩子。”
一旦钩子被设置,下次 Git 操作触发它时,陷阱就会被触发。由于这些钩子没有沙箱保护,后果非常严重。“因为 Git 钩子作为本地系统命令运行,这种行为可能导致在底层 n8n 主机上执行任意命令。”
要利用这一点,攻击者需要“创建或修改使用 Git 节点的 n8n 工作流的能力”,这使得它成为内部攻击或工作流访问受损场景的有力威胁。
该漏洞影响范围很广,特别是 n8n 版本 ≥ 0.123.1 且 < 1.119.2。
项目维护者已在 1.119.2 版本中发布了修复程序。
对于无法立即进行修补的团队,该建议提出了关键的缓解措施:“排除 Git 节点”的使用,或“避免使用 Git 节点克隆或与不受信任的存储库交互”。
参考链接:
https://github.com/n8n-io/n8n/security/advisories/GHSA-wpqc-h9wp-chmq
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《严重 n8n RCE 漏洞 (CVE-2025-65964) 允许通过 Git 节点配置操作执行远程代码》